Toutes les alertes ne présentent pas le même niveau de risque.
Une connexion inhabituelle sur un poste bureautique n’a pas nécessairement le même impact qu’une connexion inhabituelle sur :
- un contrôleur de domaine ;
- un serveur financier ;
- une base de données client ;
- un système industriel ;
- un serveur de sauvegarde.
Le SIEM doit donc intégrer la notion de criticité.
Une alerte peut être enrichie avec :
- la criticité de l’actif ;
- l’identité de l’utilisateur ;
- le niveau de privilège ;
- la localisation ;
- l’adresse IP ;
- les informations de threat intelligence ;
- l’historique du comportement.
Cela permet de mieux déterminer les événements qui nécessitent une intervention immédiate.